Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en GPS Tracking System 2.12 SQL Injection via username Parameter (CVE-2018-25192)

Gravedad CVSS v4.0:
ALTA
Tipo:
CWE-89 Neutralización incorrecta de elementos especiales usados en un comando SQL (Inyección SQL)
Fecha de publicación:
06/03/2026
Última modificación:
15/04/2026

Descripción

Sistema de Rastreo GPS 2.12 contiene una vulnerabilidad de inyección SQL que permite a atacantes no autenticados eludir la autenticación inyectando código SQL a través del parámetro de nombre de usuario. Los atacantes pueden enviar solicitudes POST manipuladas al endpoint login.php con payloads de inyección SQL en el campo de nombre de usuario para obtener acceso no autorizado sin credenciales válidas.